Skip to main content

Akademischer Bericht · DevSecOps

CI/CD Goat Security Assessment

~2 Min. Lesezeit
Security Assessment und Bericht im Team
Abgeschlossen · 86 Seiten

Eine strukturierte Analyse der CI/CD-Goat-Umgebung mit Trust Boundaries, Angriffspfaden, Risiken und konkreten Schutzmaßnahmen.

DevSecOpsCI/CD SecurityJenkinsSupply Chain
Cover of the CI/CD Goat DevSecOps security assessment

Trust Chain

Wie sich CI/CD-Kompromittierung ausbreitet

Ein Fehler nahe am Source Code kann die Privilegien aller nachgelagerten Phasen übernehmen.

  1. 1

    Source und Pull Request

    Code, Metadaten, Tokens

  2. 2

    Pipeline Definition

    Vertrauenswürdige Automation

  3. 3

    Build Agent

    Credentials und Execution Context

  4. 4

    Artefakt und Registry

    Packages und Images

  5. 5

    Deployment

    Infrastruktur und Produktion

Horizontal wischen →

Umfang

Elf Szenarien deckten Source Control, Pipelines, Jenkins, Dependencies, IaC, Artefakte, Container und Secrets ab.

Angriffsmuster

Untersucht wurden wiederkehrende CI/CD-Schwächen.

  • Poisoned Pipeline Execution
  • Token- und Secret-Leaks
  • Jenkins Trust Abuse
  • Dependency- und Container-Poisoning
  • IaC-Scanner-Bypass

Defensive Ergebnisse

Findings wurden mit CVSS 3.1 bewertet und in Maßnahmen für Repositories, Pipelines, Registries, Secrets, IaC Governance und Detection übersetzt.